
意図的に脆弱性のあるCI/CD環境です。 CI/CDパイプラインをハッキングし、フラグを獲得しましょう。🚩
Cider Security (Palo Alto Networksにより買収) によって作成されました。
CI/CD Goatプロジェクトは、エンジニアやセキュリティ実務者が、実際の本格的なCI/CD環境を対象とした11個のチャレンジを通じてCI/CDセキュリティを学び、実践できるようにするものです。各シナリオは難易度が異なり、それぞれが1つの主要な攻撃ベクトルに焦点を当てています。
チャレンジは、CI/CDセキュリティリスクトップ10(不十分なフロー制御メカニズム、PPE(Poisoned Pipeline Execution)、依存関係チェーン悪用、PBAC(Pipeline-Based Access Controls)など)をカバーしています。 それぞれのチャレンジは『不思議の国のアリス』に着想を得ており、それぞれ異なるキャラクターをテーマとしています。
プロジェクトの環境はDockerコンテナをベースとしており、ローカルで実行できます。以下のコンテナが含まれます。
これらのイメージは相互に接続するように構成されており、完全に機能するパイプラインを構築します。
リポジトリをクローンする必要はありません。
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
_flag#_(例 _flag2_)の形式、または特に指定された別の形式のフラグを見つけてください。コンテナ起動後、コンテナの設定が完了するまで最大5分かかる場合があります。
http://localhost:8000 のCTFdにログインしてチャレンジを表示します。
alicealiceハッキング:
alicealicethealicethealicealiceali12345CTFdにフラグを入力し、正解かどうかを確認します。
警告: ネタバレを含みます!🙈
コントリビューションを参照。